利用机器学习算法高效检测与防御安卓混合应用中的JavaScript-XSS攻击
密码学与安全
2020-07-31 v2 软件工程
摘要
多年来,移动应用在安全方面的开发与分析已成为一个活跃的研究领域,因为许多应用容易受到不同攻击。特别是近三年来,混合应用的概念已经出现,这类应用同时使用原生语言和网络语言开发,因为网络语言的使用在混合移动应用中引发了某些安全风险,它为恶意代码注入应用内部创造了可能的通道。WebView是混合移动应用中的一个重要组件,用于实现沙箱机制,以保护智能手机设备的本地资源免受JavaScript的未授权访问。然而,WebView应用程序接口(API)也存在安全问题。例如,攻击者可以通过JavaScript代码攻击混合应用,通过访问应用的公共方法来绕过沙箱安全。跨站脚本(XSS)是一种流行的恶意代码注入技术,通过JavaScript访问应用的公共方法。本研究提出了一种利用最先进的机器学习(ML)算法检测和防御混合应用中XSS攻击的框架。攻击检测通过利用注册的Java对象特征来执行。数据集和样本混合应用已使用Android Studio开发。然后,使用广泛使用的工具包RapidMiner进行实证分析。结果表明,基于集成的随机森林算法优于其他算法,准确率和F-measure均高达99%。
引用
@article{arxiv.2006.07350,
title = {Exploiting ML algorithms for Efficient Detection and Prevention of JavaScript-XSS Attacks in Android Based Hybrid Applications},
author = {Usama Khalid and Muhammad Abdullah and Kashif Inayat},
journal= {arXiv preprint arXiv:2006.07350},
year = {2020}
}